Cơ quan công tố Scotland cảnh báo 300 nhân viên về vụ rò rỉ dữ liệu qua nhà cung cấp bên thứ ba

14 tháng 8, 2026·4 phút đọc

Cơ quan Công tố và Viện kiểm sát Hoàng gia Scotland (COPFS) đã cảnh báo 300 nhân viên rằng thông tin cá nhân của họ có thể bị lộ trong một cuộc tấn công mạng nhắm vào nhà cung cấp dịch vụ bên ngoài. Dữ liệu bị ảnh hưởng gồm tên, vai trò công việc và email, nhưng không liên quan đến hồ sơ vụ án hay thông tin mật. Hiện chưa rõ vụ việc có liên quan đến lỗ hổng zero-day trên nền tảng Metabase hay không.

Cơ quan công tố Scotland cảnh báo 300 nhân viên về vụ rò rỉ dữ liệu qua nhà cung cấp bên thứ ba

Cơ quan Công tố và Viện kiểm sát Hoàng gia Scotland (COPFS) vừa phát đi cảnh báo tới khoảng 300 nhân viên về việc thông tin cá nhân của họ có thể nằm trong diện bị đánh cắp sau một cuộc tấn công mạng vào hệ thống của nhà cung cấp bên thứ ba. Sự việc một lần nữa gióng lên hồi chuông về rủi ro bảo mật từ các đối tác dịch vụ ngoài tổ chức.

Diễn biến vụ việc

Theo thông báo chính thức từ COPFS, nhà cung cấp dịch vụ bên ngoài (không được nêu tên) đã phát hiện các hoạt động đáng ngờ vào ngày 5/8 và ngay lập tức tiến hành điều tra nội bộ. Được biết, hệ thống của COPFS không bị xâm nhập trực tiếp, nhưng dữ liệu bị ảnh hưởng lại đến từ một bài đánh giá mức độ trưởng thành dữ liệu trực tuyến mà cơ quan này hoàn thành vào năm ngoái.

Bài đánh giá này do chính phủ Scotland tổ chức và được quản lý bởi chính nhà cung cấp bị tấn công. Theo COPFS, thông tin có nguy cơ bị lộ chỉ giới hạn trong các dữ liệu liên quan đến việc làm, bao gồm tên nhân viên, chức danhđịa chỉ email công việc.

Phản hồi từ COPFS

Trong một tuyên bố gửi tới The Register, người phát ngôn của COPFS nhấn mạnh:

"COPFS biết rằng một đối tác của Chính phủ Scotland đã bị vi phạm dữ liệu. Chúng tôi hiểu rằng vụ việc đã ảnh hưởng đến khoảng 300 đồng nghiệp đã tham gia khảo sát mức độ trưởng thành dữ liệu của khu vực công. Việc này không liên quan đến hồ sơ vụ án và không bao gồm thông tin vụ án nhạy cảm hay bí mật."

Cơ quan này cũng khẳng định vụ việc không ảnh hưởng đến hoạt động của cơ quan công tố. Đồng thời, COPFS đã nhắc lại hướng dẫn ứng phó với các cuộc tấn công phishing hoặc lừa đảo có thể phát sinh sau vụ rò rỉ dữ liệu này.

Các biện pháp đã được thực hiện

Theo COPFS, nhà cung cấp bị ảnh hưởng đã tiến hành các bước cần thiết để bảo mật hệ thống và vẫn đang điều tra cách thức xâm nhập cũng như phạm vi dữ liệu có thể đã bị truy cập. COPFS cho biết sẽ cập nhật thêm nếu có "thông tin mới quan trọng".

Nghi vấn liên quan đến lỗ hổng Metabase

Hiện vẫn chưa rõ vụ việc này có liên quan đến việc khai thác lỗ hổng zero-day trên nền tảng phân tích dữ liệu Metabase hay không. Chính phủ Scotland đã không trả lời câu hỏi về việc nhà cung cấp bị ảnh hưởng có sử dụng phần mềm này hay không.

Trước đó, Metabase đã tiết lộ rằng các tin tặc đã khai thác một lỗ hổng chưa từng được biết đến trong dịch vụ đám mây của họ, có khả năng cho phép chúng giành quyền truy cập quản trị viên và tiếp cận các cơ sở dữ liệu kết nối. Nhà sản xuất laptop modular Framework cũng được xác nhận nằm trong số các nạn nhân của lỗ hổng này.

Bài học cho tổ chức tại Việt Nam

Vụ việc tại Scotland là một lời nhắc nhở quan trọng cho các tổ chức, doanh nghiệp tại Việt Nam về rủi ro an ninh chuỗi cung ứng — khi dữ liệu được chia sẻ với bên thứ ba, mức độ an toàn không chỉ phụ thuộc vào hệ thống của mình mà còn ở cách đối tác bảo vệ dữ liệu đó. Việc thường xuyên đánh giá lại các nhà cung cấp, yêu cầu các tiêu chuẩn bảo mật rõ ràng trong hợp đồng và xây dựng kế hoạch ứng phó sự cố từ sớm là điều cần thiết trong bối cảnh các cuộc tấn công mạng ngày càng trở nên tinh vi.

Hiện tại, vụ rò rỉ vẫn để lại nhiều câu hỏi chưa có lời giải về việc ai đã xâm nhập và dữ liệu nào đã bị truy cập. Những diễn biến tiếp theo chắc chắn sẽ nhận được sự quan tâm đặc biệt từ cộng đồng an ninh mạng cũng như các tổ chức có sử dụng dịch vụ bên thứ ba.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗